Cloudflare Zero TrustとYubicoでシームレスなフィッシング対策を実現する(ハードウェア)キー
2022-09-29
あらゆる規模の組織におけるハードウェアキー導入の障壁を解消するYubicoとの新たなコラボレーションの発表...
\n \n
Cloudflareをご利用のすべてのお客様は、今すぐCloudflareのZero Trustサービスと簡単に統合できるYubicoセキュリティーキーをご購入いただけます。このサービスは、自宅のホームネットワーク保護から世界最大規模の企業のセキュリティ対策まで、あらゆる規模の組織で利用できます。Cloudflareのお客様は、今すぐCloudflareダッシュボードにサインインして、ハードウェアセキュリティーキーを大幅な割引価格で入手できます。
2022年7月、Cloudflareは、ハードウェアセキュリティキーと組み合わせたCloudflare Zero Trustを使用して、130社を超える企業を標的としたSMSフィッシング攻撃による侵害を未然に阻止しています。この際使用されたのが、YubiKeysです。YubiKeysのメーカーであるYubicoとの今回の新たなコラボレーションによって、あらゆる規模の組織でのハードウェアキーの導入についての障壁が取り払われることになります。
\n組織の機密性の高いリソースには、その接続先がセルフホスト型のWebアプリケーション、SaaSツール、または任意のTCP接続とUDPストリームに依存するサービスかどうかを問わず、適切なユーザーのみが接続していることを確認する必要があります。従来、ユーザー証明には、ユーザー名とパスワードを使用していましたが、フィッシング攻撃では、ユーザーをだましてこの両方の情報が盗まれます。
これに対応すべく、企業のセキュリティチームは多要素認証(MFA)ツールの導入を開始し、セキュリティレイヤーが追加されることになりました。ユーザーは、ユーザー名、パスワード、そしてその他の値を入力する必要があります。この値の提供については、たとえば、ユーザーのデバイスで乱数を生成するアプリケーションを実行したり、ユーザーの電話番号を登録してテキストメッセージでコードを受信したりという方法がとられました。このようなMFAのオプションにより、セキュリティは向上したとはいえ、フィッシング攻撃の対策としては依然として脆弱であると言えます。フィッシング詐欺サイトは進化しており、ユーザーにMFAコードを入力させたり、SIMスワップ攻撃をしかけてユーザーの電話番号を盗んだりして、この値を手に入れることができるようになっているのです。
ハードウェアベースのセキュリティキーを採用すると、フィッシング攻撃が不可能となるMFAのオプションが実現します。ハードウェアキーの場合、WebAuthN標準を採用して認証サービスに証明書を提示し、キーの検証は、暗号保護されたやりとりで実行されます。このキーはフィッシング詐欺サイトが取得できないものであり、後になりすましを行うことも不可能です。
ユーザーがIDプロバイダーに単一または複数のキーを登録すると、ユーザー名とパスワードの提示に加え、プロバイダーはハードキーも使用できるMFAオプションを要求することになります。ログインの際は、キーをタップするだけで、アプリケーションでコードを生成したりするわずらわしさはありません。サービスがフィッシング攻撃から保護されるため、セキュリティチームにも安心感が提供されます。
\n今日、ほとんどのIDプロバイダーでは、MFAオプションとしてハードウェアキーをユーザーが登録できるようになりましたが、管理者にはハードウェアキーの使用を必須に設定する制御機能は提供されていません。セキュリティキー自体を提示できない場合、ユーザーにはアプリベースのコードなどの安全性の低いオプションにフォールバックするオプションが提供されているのです。
Cloudflareでは、セキュリティキーを最初に展開した際に、この問題に遭遇しています。アプリベースのコードのように、安全性が低く、フィッシング詐欺に対して漸弱なオプションにユーザーがフォールバックできるということは、攻撃者もその方法を利用できるということに他なりません。1万社以上のお客様と同様、Cloudflareでは社内でもCloudflare Zero Trust製品を使用しており、ユーザーが必要とするリソースおよびツールに接続する方法の一部の保護対策としてしています。
ユーザーが社内のアプリケーションやサービスにアクセスする必要がある場合、Cloudflareのネットワークが、ID、デバイスのセキュリティ態勢、所在国など、すべてのリクエストや接続について、数種類のシグナルに関する評価を行います。管理者は、特定の宛先にのみ適用されるきめ細かいルールを構築することもできます。顧客データの読み取り機能がある内部管理者ツールを使用すると、正常な社用デバイスであり、特定の国からの接続であり、特定のIDプロバイダーグループのユーザーが所有するデバイスであることを必須要件にすることもできます。一方、フィードバックを求めて共有される新しいマーケティング用のスプラッシュページで必要となるのは、IDのみの場合があります。ユーザーの認証から、別の安全性の低いMFAオプションではなく、セキュリティキーの存在を検出できれば、そのシグナルを必須として強制とすることもできます。
数年前、IDプロバイダー、ハードウェアベンダー、セキュリティ企業が連携し、まさにこのようなタイプのデータの共有に向けた新しい規格、Authentication Method Reference(AMR)が開発されました。AMRを使用すると、IDプロバイダーは、現在利用されているMFAオプションタイプを含めたログイン試行に関する詳細を共有できるようになります。この発表から間もなく、当社はこのシグナルを検索して強制するルールを構築する機能をCloudflareのZero Trust製品プラットフォームに導入しています。これにより、組織の規模を問わず、セキュリティチームはリソースベースのルールを構築して、常に必ずハードウェアキーの使用を強制する構成を実現できます。
\n物理的な管理対象を必要とするセキュリティを導入する場合と同様、ハードウェアキーの導入には追加の複雑性が伴います。物理的にキーを大規模なユーザーに提供し、セキュリティチーム全体でユーザーの登録を行える方法が求められています。
いずれの場合でも、導入は、ハードウェアセキュリティキーの購入が最初のステップとなります。無料版もあるアプリベースのコードと異なり、セキュリティキーの場合は実費が伴います。組織によっては、このコストが抑止力となり、この障壁により、安全性について妥協してしまう場合もあるでしょう。ただし、すべてのMFAが同様のセキュリティレベルを提供するわけではないことに留意する必要があります。
現在、部分的または完全にテレワーク勤務を採用している組織の場合は特に、オフィスに物理的に出勤しないエンドユーザーにキーを渡すことが、IT部門の課題となる場合もあります。Cloudflareでは、ハードウェアキーの初導入時の際、全社規模の社員旅行を実施して、キーを渡すことができました。今日では、物理的に一か所でキーを手渡しするどころか、グローバル規模の各オフィスで手渡しすることさえ困難となった組織がほとんどでしょう。
\nCloudflareのバースデーウィークは、これまで同様、ユーザーとセキュリティチームのインターネットでのアクティビティの安全性の向上と高速化を妨げる障壁やハードルを解消することを目標とするものです。この目標の一環として、当社はYubicoと連携し、引き続きハードウェアキーのセキュリティモデル採用の際の摩擦解消に向けて尽力しています。
今回のキャンペーンは、すべてのCloudflareのお客様がご利用いただけます。Cloudflareをご利用のお客様は、Cloudflareダッシュボードで直接このYubicoセキュリティーキーのキャンペーンを利用することができます。
Yubicoは今回、1個あたり10ドルという「インターネット特別料金」でセキュリティーキーを提供しています。キーはYubicoにより、直接お客様の元に発送されます。
キーの設定とIDプロバイダーおよびCloudflareのZero Trustサービスとの統合に関しては、CloudflareとYubicoの開発者向けドキュメントおよびサポートグループが、ガイドを提供します。
ハードウェアキーのご注文は、ダッシュボードに移動し、バナー通知フローに従ってください。その後、YubicoがCloudflareアカウントに登録された管理者メールアドレスに直接メールを送信します。大規模なYubiKeyの導入を検討されている大企業の場合、YubicoのYubiEnterpriseサブスクリプションご検討ください。3年以上のサブスクリプションの初年度から50%の割引を受けることができます。
すでにハードウェアセキュリティキーを導入済みのお客様の場合、物理的なハードウェアキーがすでに手元にある場合、OktaやAzure ADなどのAMR対応IDプロバイダーに登録して、Cloudflare Accessでハードウェアキーの使用を強制するルールを構築することができます。最後になりましたが、CloudflareのZero Trust製品とYubikeyを組み合わせて導入した当社でのケーススタディにご興味のある方は、当社のセキュリティディレクターであるEvan Johnsonの「ブログ記事」をご参照ください。この記事では、Cloudflareの体験を振り返り、ここから学んだ教訓からの当社の推奨事項が紹介されています。
"],"published_at":[0,"2022-09-29T14:01:00.000+01:00"],"updated_at":[0,"2024-10-09T23:20:33.720Z"],"feature_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/7q17lZyvkc4to7tOGHJMM7/d9fed980685bc4d0714941f123c939fc/making-phishing-defense-seamless-cloudflare-yubico.png"],"tags":[1,[[0,{"id":[0,"1Cv5JjXzKWKEA10JdYbXu1"],"name":[0,"Birthday Week"],"slug":[0,"birthday-week"]}],[0,{"id":[0,"J61Eszqn98amrYHq4IhTx"],"name":[0,"Zero Trust"],"slug":[0,"zero-trust"]}],[0,{"id":[0,"4Z2oveL0P0AeqGa5lL4Vo1"],"name":[0,"Cloudflare One"],"slug":[0,"cloudflare-one"]}],[0,{"id":[0,"6Mp7ouACN2rT3YjL1xaXJx"],"name":[0,"セキュリティ"],"slug":[0,"security"]}],[0,{"id":[0,"6QktrXeEFcl4e2dZUTZVGl"],"name":[0,"製品ニュース"],"slug":[0,"product-news"]}],[0,{"id":[0,"3QNaVNNpUXrfZYUGDJkXwA"],"name":[0,"Cloudflare Zero Trust"],"slug":[0,"cloudflare-zero-trust"]}]]],"relatedTags":[0],"authors":[1,[[0,{"name":[0,"David Harnett"],"slug":[0,"davidharnett"],"bio":[0,"Joined Cloudflare with the acquisition of S2 Systems and now Director of Product Management for Cloudflare for Teams"],"profile_image":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/39zMXAXt2G4ZLhOjPr8vOM/5f46e5a51279e0ff12771a92fed668df/davidharnett.PNG"],"location":[0,"Seattle"],"website":[0,"https://www.linkedin.com/in/david-harnett/"],"twitter":[0,"@dfh603"],"facebook":[0,"david.harnett.16"]}]]],"meta_description":[0,"Announcing a new collaboration with Yubico, to remove any barriers for organizations of any size to deploying hardware security keys."],"primary_author":[0,{}],"localeList":[0,{"name":[0,"The (hardware) key to making phishing defense seamless with Cloudflare Zero Trust and Yubico Config"],"enUS":[0,"English for Locale"],"zhCN":[0,"Translated for Locale"],"zhHansCN":[0,"No Page for Locale"],"zhTW":[0,"No Page for Locale"],"frFR":[0,"Translated for Locale"],"deDE":[0,"Translated for Locale"],"itIT":[0,"No Page for Locale"],"jaJP":[0,"Translated for Locale"],"koKR":[0,"No Page for Locale"],"ptBR":[0,"No Page for Locale"],"esLA":[0,"No Page for Locale"],"esES":[0,"Translated for Locale"],"enAU":[0,"No Page for Locale"],"enCA":[0,"No Page for Locale"],"enIN":[0,"No Page for Locale"],"enGB":[0,"No Page for Locale"],"idID":[0,"No Page for Locale"],"ruRU":[0,"No Page for Locale"],"svSE":[0,"No Page for Locale"],"viVN":[0,"No Page for Locale"],"plPL":[0,"No Page for Locale"],"arAR":[0,"No Page for Locale"],"nlNL":[0,"No Page for Locale"],"thTH":[0,"No Page for Locale"],"trTR":[0,"No Page for Locale"],"heIL":[0,"No Page for Locale"],"lvLV":[0,"No Page for Locale"],"etEE":[0,"No Page for Locale"],"ltLT":[0,"No Page for Locale"]}],"url":[0,"https://blog.cloudflare.com/making-phishing-defense-seamless-cloudflare-yubico"],"metadata":[0,{"title":[0,"Cloudflare Zero TrustとYubicoでシームレスなフィッシング対策を実現する(ハードウェア)キー"],"description":[0,"Announcing a new collaboration with Yubico, to remove any barriers for organizations of any size to deploying hardware security keys."],"imgPreview":[0,"https://cf-assets.www.cloudflare.com/zkvhlag99gkb/5L8jccFgf5CU1n8cdnSHIK/c2025c708864c070dbbb7ed5deb0bc01/making-phishing-defense-seamless-cloudflare-yubico-flSaGd.png"]}]}],"locale":[0,"ja-jp"],"translations":[0,{"posts.by":[0,"リーク元"],"footer.gdpr":[0,"GDPR"],"lang_blurb1":[0,"この投稿は{lang1}でも表示されます。"],"lang_blurb2":[0,"この投稿は{lang1}および{lang2}でも表示されます。"],"lang_blurb3":[0,"この投稿は{lang1}、{lang2}、{lang3}でも表示されます。"],"footer.press":[0,"プレス"],"header.title":[0,"Cloudflare ブログ"],"search.clear":[0,"消去"],"search.filter":[0,"フィルター"],"search.source":[0,"ソース"],"footer.careers":[0,"キャリア"],"footer.company":[0,"会社"],"footer.support":[0,"サポート"],"footer.the_net":[0,"theNet"],"search.filters":[0,"フィルター"],"footer.our_team":[0,"Cloudflareのチーム"],"footer.webinars":[0,"ウェビナー"],"page.more_posts":[0,"その他の投稿"],"posts.time_read":[0,"{time}分で読了"],"search.language":[0,"言語"],"footer.community":[0,"コミュニティ"],"footer.resources":[0,"リソース"],"footer.solutions":[0,"ソリューション"],"footer.trademark":[0,"商標"],"header.subscribe":[0,"登録"],"footer.compliance":[0,"コンプライアンス"],"footer.free_plans":[0,"Freeプラン"],"footer.impact_ESG":[0,"インパクト/ESG"],"posts.follow_on_X":[0,"Xでフォロー"],"footer.help_center":[0,"ヘルプセンター"],"footer.network_map":[0,"ネットワークマップ"],"header.please_wait":[0,"お待ちください"],"page.related_posts":[0,"関連ブログ投稿"],"search.result_stat":[0,"{search_keyword}の結果{search_range}/{search_total}"],"footer.case_studies":[0,"導入事例"],"footer.connect_2024":[0,"Connect 2024"],"footer.terms_of_use":[0,"利用規約"],"footer.white_papers":[0,"ホワイトペーパー"],"footer.cloudflare_tv":[0,"Cloudflare TV"],"footer.community_hub":[0,"コミュニティハブ"],"footer.compare_plans":[0,"プラン比較"],"footer.contact_sales":[0,"営業担当へのお問い合わせ"],"header.contact_sales":[0,"営業担当へのお問い合わせ"],"header.email_address":[0,"メールアドレス"],"page.error.not_found":[0,"ページが見つかりません"],"footer.developer_docs":[0,"開発者ドキュメント"],"footer.privacy_policy":[0,"プライバシーポリシー"],"footer.request_a_demo":[0,"デモ依頼"],"page.continue_reading":[0,"続きを読む"],"footer.analysts_report":[0,"アナリストレポート"],"footer.for_enterprises":[0,"エンタープライズ向け"],"footer.getting_started":[0,"利用開始"],"footer.learning_center":[0,"ラーニングセンター"],"footer.project_galileo":[0,"プロジェクトGalileo"],"pagination.newer_posts":[0,"次の投稿"],"pagination.older_posts":[0,"以前の投稿"],"posts.social_buttons.x":[0,"Xで議論"],"search.icon_aria_label":[0,"検索"],"search.source_location":[0,"ソース/ロケーション"],"footer.about_cloudflare":[0,"Cloudflareについて"],"footer.athenian_project":[0,"Athenianプロジェクト"],"footer.become_a_partner":[0,"パートナープログラム"],"footer.cloudflare_radar":[0,"Cloudflare Radar"],"footer.network_services":[0,"ネットワークサービス"],"footer.trust_and_safety":[0,"信頼性と安全性"],"header.get_started_free":[0,"まずは無料プランから"],"page.search.placeholder":[0,"Cloudflareを検索"],"footer.cloudflare_status":[0,"Cloudflareステータス"],"footer.cookie_preference":[0,"Cookieの設定"],"header.valid_email_error":[0,"有効なメールアドレスを入力してください。"],"search.result_stat_empty":[0,"検索結果 {search_total}件中{search_range}件を表示"],"footer.connectivity_cloud":[0,"コネクティビティクラウド"],"footer.developer_services":[0,"開発者サービス"],"footer.investor_relations":[0,"IR"],"page.not_found.error_code":[0,"エラーコード:404"],"search.autocomplete_title":[0,"クエリを挿入し、Enterキーを押して送信してください"],"footer.logos_and_press_kit":[0,"ロゴとプレスキット"],"footer.application_services":[0,"アプリケーションサービス"],"footer.get_a_recommendation":[0,"推奨製品"],"posts.social_buttons.reddit":[0,"Redditで議論"],"footer.sse_and_sase_services":[0,"SSEサービスとSASEサービス"],"page.not_found.outdated_link":[0,"古いリンクを使われたか、アドレスを誤って入力された可能性があります。"],"footer.report_security_issues":[0,"セキュリティの問題を報告"],"page.error.error_message_page":[0,"お探しのページは見つかりませんでした。"],"header.subscribe_notifications":[0,"新規投稿のお知らせを受信されたい方は、サブスクリプションをご登録ください:"],"footer.cloudflare_for_campaigns":[0,"Cloudflare for Campaigns"],"header.subscription_confimation":[0,"サブスクリプションが確定されました。ご登録ありがとうございます!"],"posts.social_buttons.hackernews":[0,"Hacker Newsでの議論"],"footer.diversity_equity_inclusion":[0,"多様性、公平性、包摂性"],"footer.critical_infrastructure_defense_project":[0,"重要インフラ防衛プロジェクト"]}]}" ssr="" client="load" opts="{"name":"PostCard","value":true}" await-children="">2022-09-29
あらゆる規模の組織におけるハードウェアキー導入の障壁を解消するYubicoとの新たなコラボレーションの発表...
2022-06-23
Cloudflare Oneパートナープログラムは、Zero Trust、Network as a Service、クラウドメールセキュリティの各サービスを中心に構築されたプログラムであることが発表されました。このプログラムは、チャネルパートナーがZero Trustの約束を実現し、この重要なアーキテクチャを具体的な方法で収益化することを支援します...